مکانیسم حمله: چگونه یک فایل بیضرر کلید SSH را هدف میگیرد؟
دستیارهای هوش مصنوعی که قرار بود بهرهوری برنامهنویسان را ارتقا دهند، حالا خود به هدفی امنیتی تبدیل شدهاند. محققان شرکت Wiz نقصی جدید تحت عنوان GhostApproval را در شش ابزار محبوب توسعهیافته برای کدنویسی شناسایی کردهاند که به مهاجمان اجازه میدهد بدون اطلاع کاربر، کنترل ماشین توسعهدهنده را به دست گیرند. این حمله با سوءاستفاده از مکانیسم پیوند نمادین یا Symlink در سیستمعاملهای یونیکس طراحی شده و دیالوگهای تأیید را به طور سیستماتیک فریب میدهد.
وقتی دستیار هوش مصنوعی دستور میگیرد تا تغییری در یک فایل ظاهرا بیخطر ایجاد کند، در واقع در حال نوشتن روی یک مسیر دیگر در هارد دیسک است. تیم Wiz مخزنی ساخت که در آن فایل project_settings.json در واقع به آدرس ~/.ssh/authorized_keys اشاره داشت. فقط کافیست به برنامه بگویید فضای کاری را آماده کن تا کلید SSH مهاجم مستقیماً در فایل احراز هویت سیستم نوشته شود. از آنجا که سرویس SSH معمولاً روی سرورها فعال است، نفوذگر میتواند بدون نیاز به رمز عبور وارد ماشین شود. جای خالی SSH در این حملات با هک کردن فایلهای راهاندازی شل مانند ~/.zshrc پر میشود؛ فایلی که با هر بار باز کردن ترمینال اجرا شده و نیازی به دسترسی شبکهای ندارد. تا کنون هیچ نشانهای از استفاده عملیاتی این حمله در دنیای واقعی گزارش نشده و یافتهها صرفاً جنبه تحقیقاتی دارند.
فریب دیالوگ تأیید و دور زدن رضایت آگاهانه
مشکل از Symlink نیست؛ مشکل واقعی همان پنجرهای است که از کاربر اجازه میخواهد. در مدل GhostApproval، این جعبه درخواست به طور سیستماتیک مسیر واقعی هدف را پنهان میکند و تنها نام فایل ظاهری را نمایش میدهد. محققان در تستهای خود روی Claude Code دیدند که مدل هوش مصنوعی خود به خود تشخیص داده بود project_settings.json در واقع یک فایل پیکربندی زش است، اما رابط کاربری به کاربر گفت دارد یک فایل معمولی ویرایش میشود. با کلیک روی دکمه Accept، کاربر بیآنکه بداند در حال ویرایش فایلهای حساس سیستمی یا کلیدهای امنیتی است، دسترسی را تأیید میکند. این رفتار را دور زدن رضایت آگاهانه مینامند.
برخی ابزارها این مرحله نظارتی را به کلی حذف کردهاند. Windsurf ابتدا فایل را روی دیسک مینویسد و سپس دکمههای تأیید یا رد را نمایش میدهد؛ به این معنا که عملیات قابل برگشت است اما فایل مخرب از قبل سر جای خود قرار گرفته است. ابزار Augment نیز بدون نمایش حتی یک دیالوگ، به طور خودکار فایلهای اعتبارسنجی AWS را از بیرون دایرکتوری پروژه میخواند و ویرایش میکند.
وضعیت ابزارهای受影响 و اقدامات فوری
پس از گزارش رسمی Wiz به توسعهدهندگان، هر ابزار مسیر واکنش متفاوتی را طی کرده است. سرعت عمل در انتشار پچهای امنیتی برای ابزارهای پایهای زنجیره ساخت نرمافزار حیاتی است. جدول زیر آخرین وضعیت اصلاح این باگ را نشان میدهد:
| نام ابزار | وضعیت پچ امنیتی | اقدام پیشنهادی |
|---|---|---|
| Amazon Q Developer | رفع شده در نسخهی 1.69.0 (CVE-2026-12958) | بروزرسانی خودکار یا بارگذاری مجدد IDE |
| Cursor | رفع شده در نسخهی v3.0 (CVE-2026-50549) | بهروزرسانی از طریق مدیریت افزونهها |
| Google Antigravity | رفع شده (شناسه CVE در انتظار) | نصب آخرین نسخه پایدار |
| Augment | تأیید شده؛ هنوز بدون پچ | عدم لینکدهی به مخازن نامعتبر |
| Windsurf | تأیید شده؛ هنوز بدون پچ | عدم لینکدهی به مخازن نامعتبر |
| Anthropic Claude Code | محل اختلاف؛ هشداردهنده | بروزرسانی و دقت به هشدارهای Symlink |
شرکت Anthropic این یافته را به عنوان یک باگ رد کرده و میگوید سناریوی حمله خارج از مدل تهدیدات این برنامه است. نمایندگان این شرکت تأکید میکنند توسعهدهنده مسئول انتخاب پوشه و تأیید نهایی ویرایش است. همچنین هشدارهای مربوط به Symlink را جزو اقدامات پیشگیرانه روتین معرفی کردند و نه لزوماً پاسخ به این گزارش خاص.
چشمانداز امنیتی ابزارهای توسعهی هوش مصنوعی
رشد روزافزون مدلهای کدنویسی، نیاز به بازتعریف معماریهای احراز هویت در IDEها را جدی کرده است. تکیه صرف بر رابطهای کاربری تعاملی بدون نظارت بومی بر ساختار فایلها، فاصلهای خطرناک بین رضایت کاربر و عمل واقعی ایجاد میکند. توسعهدهندگان باید تا زمان پایش دقیق پچهای امنیتی، مخازن خارجی را با احتیاط کامل بارگذاری کنند و بهروزرسانی مداوم ابزارهای خود را در اولویت قرار دهند. آیندهی توسعهی نرمافزار با هوش مصنوعی، نیازمند شفافیت کامل در مسیرهای فایل و معماریهای Zero-Trust است تا ابزارهای خودکار، به جای همکاران قابل اعتماد، به دروازههای پشتدرهای امنیتی تبدیل نشوند.





